Hva er Cyber Essentials? De fem kontrollene og hvordan sertifisering fungerer
En veiledning i klartekst til Cyber Essentials: den britiske statlig støttede ordningen, de fem tekniske kontrollene, de to sertifiseringsnivåene, og hvem som faktisk trenger det.

Cyber Essentials er Storbritannias inngangsport til dokumenterbar cybersikkerhet. Det er en statlig støttet sertifiseringsordning, lansert i 2014 og forvaltet av National Cyber Security Centre (NCSC), laget for å vise at en virksomhet har det grunnleggende på plass. Siden 2020 har den blitt levert av IASME på vegne av NCSC, gjennom et nettverk av lisensierte sertifiseringsorganer.
Ambisjonen er bevisst beskjeden. Cyber Essentials er ikke et helhetlig styringssystem for sikkerhet; det er en grunnlinje. Men det er en grunnlinje som, korrekt gjennomført, er laget for å stoppe rundt 80 % av vanlige internettbaserte angrep, og det er derfor britiske innkjøpere og offentlige etater i økende grad behandler det som minstekravet for å gjøre forretninger.
De fem tekniske kontrollene
Alt i Cyber Essentials henger på fem tekniske kontroller. Får du disse riktig på tvers av hele virkeområdet ditt, har du gjort det vesentlige i ordningen:
- Brannmurer: styr trafikken inn og ut av nettverkene og enhetene dine, slik at bare det du har tenkt får koble seg til.
- Sikker konfigurasjon: sett opp enheter og programvare for å redusere angrepsflaten: fjern eller deaktiver det du ikke trenger, endre standardpassord, og slå av unødvendige kontoer og tjenester.
- Håndtering av sikkerhetsoppdateringer: hold operativsystemer og programvare støttet og oppdatert, og installer kritiske og alvorlige oppdateringer raskt. Uoppdatert programvare som ikke lenger støttes, er en av de vanligste veiene inn.
- Tilgangsstyring: gi folk den minste tilgangen de trenger, styr administratorrettigheter stramt, og beskytt kontoer (inkludert flerfaktorautentisering der det er aktuelt).
- Beskyttelse mot skadevare: beskytt enheter mot skadelig programvare, enten gjennom antiskadevare, godkjenningsliste for programvare, eller tilsvarende kontroller.
Vi går dypere inn i hver enkelt i de fem Cyber Essentials-kontrollene, forklart.
De to nivåene: Cyber Essentials og Cyber Essentials Plus
Ordningen har to nivåer, og de tester de samme fem kontrollene på ulike måter:
- Cyber Essentials er en egenvurdering. Du fyller ut et skjema som bekrefter at kontrollene er på plass i hele virkeområdet ditt, og et IASME-lisensiert sertifiseringsorgan gjennomgår svarene dine og utsteder sertifikatet.
- Cyber Essentials Plus legger til en uavhengig teknisk revisjon. En kvalifisert revisor leser ikke bare svarene dine; de tester et utvalg av systemene og enhetene dine praktisk for å verifisere at kontrollene faktisk fungerer.
Hvilket du trenger er et vanlig spørsmål, så det har sin egen veiledning: Cyber Essentials mot Cyber Essentials Plus.
Hvordan sertifisering fungerer, og hvor lenge den varer
Du (eller en samarbeidspartner) gjennomfører kontrollene innenfor et avtalt virkeområde, helst hele virksomheten. Du fyller ut egenvurderingsskjemaet for sertifiseringssyklusen. Et sertifiseringsorgan gjennomgår det, og for Plus kjører en revisor også den tekniske revisjonen. Sertifiseringen er deretter gyldig i 12 måneder, så det er en årlig syklus snarere enn en engangssak, og kontrollene må holde hele året, ikke bare på vurderingsdagen.
Hvem trenger det, og hvorfor bry seg
Tre grupper går vanligvis for Cyber Essentials:
- Alle som byr på britiske offentlige kontrakter. Cyber Essentials er ofte et obligatorisk krav i disse kontraktene, og Plus blir noen ganger spesifisert. Ingen sertifisering, ingen anbud.
- Små og mellomstore bedrifter som raskt trenger et troverdig tillitssignal. Det er raskere og billigere enn en full sertifisering som ISO 27001, og det besvarer en kundes grunnleggende spørsmål «er dere sikre?» med et anerkjent merke.
- Virksomheter i starten av en lengre reise. De fem kontrollene er grunnleggende, så Cyber Essentials er et naturlig første steg før et bredere ISO 27001- eller SOC 2-program, og mesteparten av arbeidet tas med videre.
Det er også en praktisk fordel: å sertifisere seg til Cyber Essentials på hele virksomhetsnivået inkluderer vanligvis gratis cyberansvarsforsikring for kvalifiserte britiskregistrerte virksomheter under en gitt omsetningsgrense, noe det er verdt å sjekke mot dagens dekning.
Kontrollene i seg selv er ikke vanskelige; å holde dem sanne på tvers av hver enhet, hele året, er den egentlige jobben. ResiliencePilot følger dette kontinuerlig og kartlegger det mot dine bredere rammeverksmål. Se Cyber Essentials-løsningen, Cyber Essentials-huben, eller bestill en demo.